ASP.NET Security: Autenticação e segurança no ASP.NET – Parte 1
Veja nesse artigo uma breve introdução às dez ameaças mais comuns à segurança de suas aplicações web e suas modalidades de ataques. Conheça também as ameaças mais graves e agressivas que podem atingir uma aplicação ASP.NET.
Artigos.NETASP.NET Security: Autenticação e segurança no ASP.NET – Parte 1
Por que eu devo ler este artigo:Neste artigo veremos uma breve introdução às dez
ameaças mais comuns à segurança de suas aplicações web e suas modalidades de
ataques. Também abordaremos as ameaças mais graves e agressivas que podem
atingir uma aplicação ASP.NET, que são: a Injeção, o XSS, a quebra de autenticação,
Gerenciamento de Sessão e o CRLF. Nesta primeira parte falaremos apenas sobre
Injeção e XSS.
Quando a TI teve
seu início de forma popular e maciça no Brasil na última década do século XX, a
segurança era um fator importante, mas não era um fator de natureza estratégica
como é hoje, possivelmente por não existirem os ataques e os profissionais da
informação que temos hoje.
Naquela época,
ainda não éramos a "Sociedade da Informação”, a internet ainda estava
engatinhando. Aqui no Brasil, muitos usuários da internet conheceram as
primeiras modalidades de ataques através do antigo IRC (Internet Relay Chat),
no qual utilizavam um software chamado mIrc, criado por Khaled Mardam-Bey.
No que tange a
segurança de aplicações web veremos os conceitos de autenticação e autorização.
O sucesso ou a falha de um bom projeto de segurança em uma aplicação web se
resume a estas duas palavras.
Não creia que o
seu site, feito nesta ou naquela linguagem de programação, que é julgada
"inofensiva, simples e segura" não atrairá a atenção de algum
atacante. Muitas vezes, a origem dos ataques está dentro da organização, mais até
que os ataques externos. O seu site pode e deve ser atingido ou atacado até por
um port scanners que fluem por toda a internet. Todos os dias, milhares de pacotes
UDP e TCP com destinos aleatórios navegam na internet com o intuito de atingir
e identificar vulnerabilidades de servidores mal configurados e mal
dimensionados.
Muito se tem feito
no campo da Segurança de Aplicações Web e muito se tem debatido sobre o assunto
em larga escala, a ponto de um grupo de grandes empresas se unir para difundir e
criar as melhores práticas em segurança da informação baseadas em boletins e
estatísticas anuais de ataques em todo o mundo. Esta união de empresas deu
início a OWASP (BOX 1).
BOX
1. OWASP
O Open Web Application
Security Project, ou Projeto Aberto para Segurança de Aplicações Web, é uma
organização mundial sem fins lucrativos focada na melhoria da segurança de
software de uma forma geral, tendo ênfase em segurança na web. Qualquer pessoa
pode participar livremente da OWASP e todo o seu material está disponível sobre
licença de software livre e aberto.
No site da OWASP podemos
encontrar muitas fontes de informação sobre aplicações seguras em ASP.NET, Java
e outras linguagens.
Principais ataques às aplicações ASP.NET
Vamos verificar
agora os ataques mais comuns a aplicações ASP.NET. A OWASP criou uma literatura
intitulada “Os dez riscos mais críticos em aplicações web”. Todos os anos o seu
top 10 é divulgado, e também difunde sua metodologia de Taxa de Riscos, onde
dispõe de uma escala, como podemos ver na Figura
1.
Figura
1. Metodologia
para mensurar a Taxa de Riscos
De acordo com a
própria OWASP, esta metodologia foi criada porque somente o desenvolvedor sabe
os detalhes de seu ambiente e por isso é a pessoa mais indicada para fazer tal
avaliação de segurança. Vamos a apresentação dos dez riscos.
Injeção
Falhas por
injeção, tais como Injeção por SQL, Injeção no Sistema Operacional ou Injeção
via LDAP, ocorrem quando um dado não confiável é enviado para a aplicação como
parte de um comando ou consulta. O atacante utiliza de um dado malicioso que
pode fazer com que a aplicação execute comandos de forma não intencional,
acessando e/ou gravando dados não autorizados.
Quebra de autenticação e Gerenciamento de
Sessões
Métodos da
aplicação, responsáveis pela autenticação e gerenciamento de sessão, que não
são implementados, quase sempre, da forma correta e permitem ao atacante
comprometer o uso de senhas, chaves e variáveis de sessão ou explorar via
exploit alguma falha capaz de fazê-lo assumir a identidade de algum usuário do sistema,
causando grande dano ao sistema e principalmente à organização.
Cross-Site
Scripting (XSS)
Sem tradução exata
para a nosso idioma, é um ataque que ocorre sempre que uma aplicação gera dados
não confiáveis e os envia a um navegador sem a validação correta e o tratamento
adequado. Este ataque permite a execução remota de scripts ou trechos de
códigos no navegador da vítima para roubar, ou sequestrar (hijacking) suas
sessões abertas, pichar web sites, mudando a sua página inicial, ou
redirecionar o usuário para sites com conteúdo impróprio com o intuito de
roubar seus dados (phishing).
Referência Direta a objetos internos de forma
insegura
Uma referência
direta a um objeto ocorre quando um desenvolvedor expõe uma referência interna
através da implementação de um objeto, tais como um arquivo, um diretório ou
uma senha de banco de dados. Sem um controle para checar o acesso ou qualquer
outro tipo de proteção, um atacante pode acessar e manipular estas referências
através deste objeto exposto para ganhar acesso a dados sensíveis.
Configuração de Segurança feita incorretamente
Boa segurança significa
ter configuração segura e estável e implementadas pela aplicação, frameworks,
servidores e plataforma. Todas essas configurações devem ser definidas,
implementadas e mantidas, já que em sua totalidade, estas ferramentas vêm
sempre com suas configurações padrão de segurança, o que hoje em dia não é o
suficiente.
Isso também inclui a manutenção de todos os softwares para se
manterem atualizados, juntamente com todas as bibliotecas usadas pela
aplicação.
Exposição de dados estratégicos
Muitas aplicações web
não protegem corretamente seus dados mais críticos e sensíveis, tais como CPFs,
códigos de cartão de crédito, números de identidades, números de Carteiras de
Habilitação, Renavans e principalmente credenciais para autenticação com
hashing e criptografia apropriadas e estáveis.
O atacante pode roubar ou
modificar estes dados protegidos de forma inconsistente, insegura e
principalmente fraca para gerar roubo de identidade, fraudes de cartões de
créditos, dentre outros crimes que já conhecemos.
Falta de métodos para controlar o nível de
acesso dos usu ...
Oferta válida para todos os planos durante o mês de dezembro
+3 MESES
Grátis
Veja os resultado dos nossos alunos
Conquistas reais de quem está aplicando o método
<Perguntas frequentes>
Carreira
Por onde devo iniciar os estudos?
Recomendamos começar pelo Plano de Estudo Carreira Programador Front-End. Essa área da programação é mais visual e intuitiva, tornando-a ideal para iniciantes. No Front-End, você aprenderá a criar a parte visual dos sites, como layout, cores e interatividade. Depois de dominar o Front-End, você pode avançar para Programador Back-End, onde aprenderá a lidar com a lógica e o funcionamento interno dos sites, e, finalmente, para Programador Mobile, focando no desenvolvimento de aplicativos para smartphones. Nossa metodologia é estruturada de forma progressiva para garantir que você desenvolva confiança e experiência ao criar projetos reais, como sites estáticos e dinâmicos.
Em quanto tempo vou me tornar um programador?
O tempo necessário para se tornar um programador varia de acordo com a dedicação de cada estudante. Com nossa metodologia, que inclui um Plano de Estudo detalhado e suporte contínuo, você pode se tornar um programador de 6 meses a um ano, dependendo do seu ritmo e esforço. Nossa abordagem prática e orientada a projetos ajudará a acelerar seu aprendizado.
Eu preciso de um diploma de faculdade para começar a atuar como programador?
Não. Ser programador é uma excelente oportunidade para quem não possui diploma de faculdade. Muitas empresas contratam baseadas nas habilidades técnicas e experiência prática, não necessariamente em diplomas. Após conquistar uma vaga, você pode optar por complementar sua formação com um diploma.
Por que a programação se tornou a profissão mais promissora da atualidade?
A necessidade de programadores cresceu exponencialmente, especialmente após a pandemia de Covid-19, que forçou muitas empresas a se adaptarem ao digital. Com o crescimento das empresas de tecnologia, a demanda por programadores aumentou. Atualmente, há mais de 200 mil vagas abertas no Brasil devido à falta de profissionais qualificados.
Metodologia
Quais são os principais diferenciais da DevMedia?
Didática e Metodologia
Com mais de 20 anos de experiência, nossa metodologia foca em menos aulas e mais prática. Desenvolvemos dezenas de projetos e exercícios para ajudar você a se tornar um programador completo. Nossos projetos são desafiadores e autênticos, não apenas exercícios repetitivos.
Projetos reais e exercícios
Você desenvolverá diversos projetos práticos em cada carreira (Front-End, Back-End e Mobile), recebendo mentoria e suporte contínuo. A prática é essencial, e oferecemos milhares de exercícios para ajudar você a fixar o conteúdo e melhorar sua posição no ranking.
Suporte ao aluno
Nossa plataforma oferece suporte dedicado com professores experientes, respondendo suas dúvidas em menos de uma hora. Isso garante que você receba a ajuda necessária durante toda a sua jornada de aprendizado.
Gamificação
A DevMedia utiliza gamificação para tornar o aprendizado mais envolvente e motivador. Você acumula pontos e moedas por acertos, que podem ser trocados por produtos e customizações no seu card pessoal. Além disso, o sistema de ranking mensal incentiva a competição amigável e a melhoria contínua.
O que eu irei aprender estudando pela DevMedia?
Ao estudar conosco, você se tornará um programador Full Stack, dominando Front-End, Back-End e Mobile. Utilizamos a linguagem JavaScript, a mais utilizada no mercado, preparando você para criar sistemas webs e aplicativos celulares. Nossa abordagem prática inclui exercícios para fixar o conhecimento e desenvolvimento de projetos reais que te preparam, para o mercado de trabalho.
Quais as vantagens de aprender programação através da linguagem JavaScript?
Ela é Multiplataforma, ela vai te permitir programar para web e para celulares utilizando praticamente a mesma sintaxe.
Elá é Full Stack. Ela te permite criar aplicações Front-end, Back-end e Mobile. Isso acelera muito sua carreira e aumenta suas possibilidades de pegar trabalhos autônomos e conquistar uma vaga no mercado.
Ela é fácil de aprender. Como ela não exige conhecimento inicial em “Orientação a Objetos” ela se torna mais simples com uma curva de aprendizado suave e vai te permitir começar a programar mais rápido do que outras linguagens
A plataforma oferece certificados?
Sim, oferecemos dois tipos de certificados: o certificado de conclusão, que você adquire ao consumir o conteúdo, e o certificado de autoridade, que você obtém ao acertar exercícios. Ambos possuem carga horária, que pode ser utilizada para fins acadêmicos, como atividades complementares na faculdade, e também para comprovações em processos seletivos ou no seu currículo.
A plataforma tem suporte ao aluno, como funciona?
Sim, temos uma equipe de programadores pronta para ajudar com todas as suas dúvidas! Durante o horário comercial, o tempo médio de resposta é de até 10 minutos. E não se preocupe, também oferecemos suporte à noite e nos finais de semana, com um prazo de resposta um pouco maior.
A DevMedia me forma como programador Full Stack?
Sim! Oferecemos uma formação completa, do zero até Full Stack. Nosso foco é na prática, então você vai encontrar muitos exercícios e projetos reais ao longo do curso. Garantimos que você sairá com a autonomia necessária para desenvolver seus próprios projetos com confiança!
Tem horário para as aulas?
Não, não temos horários fixos para as aulas. Todo o nosso conteúdo está disponível para você acessar a qualquer momento, permitindo que você estude conforme sua própria disponibilidade e ritmo. Dessa forma, você pode integrar o aprendizado à sua rotina de maneira mais flexível e eficaz.
Por que a DevMedia não usa videoaulas em sua didática?
Nosso foco principal é formar programadores de verdade. Sabemos que o dia a dia de um programador envolve muita leitura, interpretação e escrita de código. Por isso, nosso conteúdo é desenvolvido para ambientar você nesse processo desde o início, proporcionando mais autonomia e acelerando seu aprendizado.
Na vídeo-aula é o professor que está lendo, interpretando e escrevndo o código para você, isso limita o seu progresso. Ao ler e interagir diretamente com o conteúdo, você exercita sua capacidade de leitura e concentração, além de poder avançar no seu próprio ritmo. Dessa forma, você se torna um programador mais independente e preparado para os desafios reais do mercado.
Preciso de um computador específico para estudar na DevMedia?
Não é necessário nada específico. Qualquer computador com processador atual e memória de 8 GB é suficiente.
Eu consigo estudar pelo celular?
Sim, a DevMedia possui um aplicativo que te permite seguir com seus estudos de qualquer lugar.
A DevMedia tem aplicativo?
Sim, nosso aplicativo está disponível na Play Store e na Apple Store, permitindo que você estude de forma prática e conveniente em qualquer lugar.
Preciso estar na faculdade para acompanhar os estudos na DevMedia?
Não, a faculdade não é necessária. Você não precisa de nenhum conhecimento prévio para iniciar os estudos na nossa plataforma.
Assinatura e Pagamentos
Quais são os planos de assinatura disponíveis?
Oferecemos o plano anual, o valor total é lançado no cartão de crédito, parcelado em 12 vezes, e você precisa dispor do valor total no limite do seu cartão. Você também pode optar por pagar no PIX
Adquirindo o plano, terei acesso a todo o conteúdo?
Sim, ao assinar nossa plataforma, você desbloqueia acesso total a todo o nosso conteúdo, sem precisar comprar nada separadamente.
A plataforma tem planos vitalícios?
Não, nossos planos são anuais, garantindo que você tenha acesso contínuo às atualizações mais recentes e aos novos conteúdos. A tecnologia evolui rapidamente, e um plano vitalício oferece um conteúdo estático que se tornará ultrapassado em pouco tempo. Com nossos planos anuais, você está sempre à frente, aprendendo as novidades e tendências mais atuais no mundo da programação.
A DevMedia tem fidelidade?
Sim, nosso plano tem uma fidelidade de 12 meses, o que garante o tempo ideal para você explorar nosso conteúdo e desenvolver a autonomia necessária para trabalhar com programação.
Como funciona o cancelamento?
Nós garantimos seu direito de cancelamento com reembolso total dentro dos primeiros 7 dias.
Para que você aproveite ao máximo seu investimento, oferecemos suporte personalizado para orientá-lo na utilização da plataforma. Também temos a opção de transferência de titularidade do plano, permitindo que outra pessoa aproveite o restante do seu período de assinatura.
Cadastro
Como excluir meus dados da plataforma?
Para excluir seus dados da plataforma, acesse o link : https://www.devmedia.com.br/fale-conosco/ e abra um protocolo de 'Exclusão de dados'. Nossa equipe processará a solicitação e removerá todas as informações do seu cadastro.
Compartilhe esse conteúdo com um amigo!
Faça login para ganhar recompensas.
Ou
Utilizamos cookies para fornecer uma melhor experiência para nossos usuários, consulte nossa política de privacidade.